2023-06-14-Verizon-2023年度数据泄露调查报告_89页_9mb
报告摘要
2023 Data Breach Investigations Report (DBIR) 总结
核心内容
2023年数据泄露调查报告(DBIR)是由Verizon发布的年度网络安全分析报告,旨在通过详细的数据分析揭示数据泄露的趋势、模式和原因。报告基于VERIS框架,对全球范围内的安全事件和数据泄露进行分类、分析和可视化,强调了在信息安全领域不确定性的重要性。
主要观点
- 数据泄露的普遍性:2023年报告分析了16,312起安全事件,其中5,199起被确认为数据泄露。
- 攻击模式:数据泄露的主要攻击类型包括社会工程、系统入侵和Web应用攻击。
- 人类因素:74%的数据泄露事件涉及人类因素,如错误、权限滥用和使用被盗凭证。
- 外部攻击主导:83%的数据泄露由外部攻击者造成,而内部攻击者占19%。
- 经济动机:95%的数据泄露具有经济动机,其中组织犯罪是主要的外部攻击类型。
- 勒索软件:勒索软件仍是数据泄露中最重要的攻击类型之一,占比24%。尽管其在安全事件中的比例从15.5%上升,但并未在数据泄露中增长。
- Log4j漏洞:Log4j漏洞(CVE-2021-44228)在2022年成为广泛关注的事件,90%的涉及漏洞利用的事件中提及了Log4j,但仅有20.6%的事件包含详细评论。
- 不确定性表达:报告通过多种图表(如倾斜条形图、意大利面图、点图和象形图)表达数据的不确定性,强调在信息安全领域无法获得绝对确定性。
关键信息
数据来源与范围
- 数据来自全球多个组织的贡献,时间范围为2021年11月1日至2022年10月31日。
- 报告共分析了953,894起安全事件,其中254,968起被确认为数据泄露。
- 数据集包含多个维度,如攻击者、攻击方式、资产和属性,以VERIS框架为基础进行分类。
攻击者(Actors)
- 外部攻击者:占数据泄露的83%,主要类型包括组织犯罪、个人黑客和政府实体。
- 内部攻击者:占19%,通常涉及权限滥用和人为错误。
- 合作伙伴:在某些情况下可能被用作攻击向量,但不被视为攻击者本身,除非其主动发起攻击。
攻击方式(Actions)
- 主要攻击方式:包括黑客攻击、恶意软件、人为错误、社会工程、权限滥用、物理攻击和环境攻击。
- 勒索软件:在数据泄露中占比24%,在安全事件中占比15.5%。
- Log4j漏洞:成为2022年最突出的攻击向量之一,影响了大量系统。
资产(Assets)
- 常见资产类型:包括服务器、人员、用户设备、网络和介质。
- 人员:作为重要资产,尤其在社会工程攻击中容易被影响。
- 服务器:仍然是攻击的主要目标,尤其在系统入侵、Web应用攻击和拒绝服务攻击中。
- 用户设备:如笔记本电脑、手机等,是系统入侵和丢失/被盗资产的主要载体。
行业分布
- 报告涵盖了多个行业,包括住宿与餐饮、教育、金融与保险、医疗、信息、制造、采矿与能源等。
- 金融与保险行业仍然是数据泄露的高发领域,但其他行业如制造和能源也显示出较高的参与度。
地区分布
- 报告中包含地区分布分析,但由于数据来源的多样性,某些地区可能未被充分覆盖。
图表与可视化
- 倾斜条形图:用于表示数据点的不确定性,95%置信区间。
- 意大利面图:显示不同时间点的数据点之间的关系,反映攻击者和攻击方式的分布。
- 点图:用于展示组织数量的分布,每个点代表0.5%的组织。
- 象形图:用于表示单个比例,每个图标代表40起泄露事件。
方法论与致谢
- 报告采用VERIS框架进行分类和分析,强调数据的不确定性和统计学意义。
- 报告感谢全球数据贡献者,他们提供了关键的数据支持。
- 附录包括方法论、VERIS与MITRE ATT&CK的映射、20年回顾以及贡献组织列表。
结论
2023年DBIR揭示了数据泄露的持续趋势,强调了外部攻击者的主导地位、经济动机的重要性以及人为错误在数据泄露中的关键作用。报告通过多种图表形式表达了数据的不确定性,并鼓励读者以批判性思维看待分析结果。同时,报告也指出,虽然某些漏洞(如Log4j)引发了广泛关注,但行业整体在应对安全威胁方面表现出了迅速的反应。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载